Negli ultimi anni le organizzazioni hanno investito in firewall di nuova generazione, piattaforme EDR, sistemi di monitoraggio e Security Operations Center sempre più evoluti. Eppure, molte continuano a convivere con una criticità apparentemente elementare: non conoscere con precisione tutti gli asset presenti nella propria infrastruttura.
Indice degli argomenti
Non si può proteggere ciò che non si conosce
Il problema assume una rilevanza ancora maggiore negli ambienti industriali, dove sistemi legacy, PLC, workstation di ingegneria, SCADA e dispositivi IoT convivono con infrastrutture IT moderne, spesso senza una documentazione aggiornata.
In queste condizioni anche la migliore strategia di difesa rischia di perdere efficacia, perché vulnerabilità, configurazioni errate e asset sconosciuti possono sfuggire ai controlli di sicurezza.
È da questa esigenza che nasce il progetto finalista dei Cybersecurity360 Awards sviluppato da Lutech per un’importante azienda manifatturiera, con l’obiettivo di costruire una visione completa e continuamente aggiornata degli ambienti IT e OT attraverso una piattaforma di Cyber Security Asset Management e Vulnerability Management basata su monitoraggio passivo e analisi AI-driven.
La convergenza IT/OT rende la visibilità un requisito strategico
La crescente integrazione tra Information Technology e Operational Technology ha ampliato in modo significativo la superficie di attacco delle organizzazioni industriali.
Accanto ai tradizionali sistemi informativi operano oggi PLC, sistemi SCADA, workstation di engineering, sensori intelligenti e dispositivi industriali che spesso utilizzano protocolli legacy e tecnologie progettate quando la cyber security non rappresentava ancora una priorità.
Secondo la documentazione progettuale, proprio la limitata visibilità sugli asset, la presenza di sistemi difficili da aggiornare e la crescente esposizione derivante dalla convergenza IT/OT hanno rappresentato le principali criticità affrontate dal progetto.
Per i responsabili della sicurezza il messaggio è chiaro: conoscere in tempo reale quali dispositivi sono presenti nella rete è ormai il primo passo per poter gestire efficacemente il rischio.
Dal semplice inventario alla gestione continua dell’esposizione
Uno degli aspetti più interessanti del progetto riguarda il superamento della logica tradizionale dell’asset inventory.
L’obiettivo non è costruire un elenco statico dei dispositivi presenti nell’infrastruttura, ma mantenere una rappresentazione dinamica dell’ambiente operativo, aggiornata in funzione dei cambiamenti che avvengono quotidianamente nella rete.
La piattaforma implementata raccoglie in modo passivo le informazioni provenienti dagli ambienti IT e OT, identifica automaticamente gli asset, li classifica per tipologia e criticità, rileva vulnerabilità e comportamenti anomali e assegna priorità di intervento sulla base del rischio effettivo.
In questo modo l’inventario diventa uno strumento operativo per la governance della sicurezza e non un semplice adempimento documentale.
Monitoraggio passivo: la sicurezza senza interferire con la produzione
Uno degli elementi distintivi della soluzione è il monitoraggio completamente passivo del traffico di rete.
Negli ambienti industriali questo rappresenta un requisito fondamentale, poiché molte apparecchiature non possono essere sottoposte a scansioni invasive o all’installazione di agent software senza introdurre rischi per la continuità produttiva.
L’architettura adottata prevede componenti distribuiti presso i siti operativi che raccolgono il traffico di rete e lo inviano a una piattaforma cloud incaricata di elaborare le informazioni attraverso motori avanzati di analisi e correlazione.
Questo approccio consente di ottenere una visibilità continua sugli asset senza modificare il comportamento dei sistemi industriali né interrompere le attività operative.
L’AI al servizio della prioritizzazione del rischio
L’intelligenza artificiale svolge nel progetto un ruolo prevalentemente analitico.
I modelli utilizzati consentono di migliorare l’identificazione automatica degli asset, riconoscere dispositivi anche in ambienti scarsamente documentati e affinare la classificazione delle vulnerabilità sulla base di un patrimonio informativo alimentato da dati raccolti a livello globale.
Il beneficio più rilevante non consiste nell’automazione fine a sé stessa, ma nella capacità di aiutare i team di sicurezza a concentrare gli interventi sugli elementi realmente prioritari, riducendo il tempo necessario per identificare le esposizioni più critiche.
Dal Vulnerability Management al Continuous Threat Exposure Management
Uno dei riferimenti più interessanti presenti nel progetto riguarda l’adozione di un modello di Continuous Threat Exposure Management (CTEM).
Si tratta di un approccio che supera il tradizionale Vulnerability Management, basato prevalentemente sull’individuazione delle vulnerabilità, per orientarsi verso una valutazione continua dell’esposizione complessiva al rischio.
Nel caso della soluzione implementata, asset inventory, classificazione automatica, analisi delle vulnerabilità e monitoraggio continuo convergono in un unico processo che consente di mantenere costantemente aggiornata la fotografia del rischio cyber dell’organizzazione.
È un’evoluzione particolarmente significativa per le imprese industriali, dove la gestione delle vulnerabilità deve necessariamente tenere conto anche dei vincoli di disponibilità degli impianti.
Compliance e governance come conseguenza della conoscenza
La piattaforma contribuisce anche al rafforzamento dei processi di governance.
La disponibilità di informazioni aggiornate sugli asset e sulle vulnerabilità supporta infatti le attività di compliance rispetto a standard come ISO/IEC 27001 e ai requisiti introdotti dalla Direttiva NIS2, oltre a fornire al Security Operations Center una base informativa più completa per le attività di monitoraggio e risposta agli incidenti.
Anche in questo caso emerge un principio ricorrente nei progetti più maturi: la conformità normativa rappresenta l’effetto di una buona gestione della sicurezza, non il suo obiettivo esclusivo.
Un modello replicabile per l’industria connessa
L’approccio adottato nel progetto presenta caratteristiche facilmente trasferibili anche ad altri contesti industriali caratterizzati da infrastrutture eterogenee e dalla presenza di sistemi legacy.
La possibilità di operare senza agent, l’identificazione automatica degli asset, la valutazione continua del rischio e l’integrazione tra Cyber Asset Management e Vulnerability Management rendono la soluzione particolarmente adatta a organizzazioni che stanno affrontando percorsi di convergenza tra IT e OT e che devono migliorare progressivamente la propria postura di sicurezza senza impattare sulle operations.
La conoscenza degli asset come primo livello di difesa
Uno degli aspetti più interessanti di questo progetto è che riporta l’attenzione su un principio spesso sottovalutato. La cyber resilience non nasce soltanto dalla capacità di rilevare una minaccia o di rispondere rapidamente a un incidente, ma dalla conoscenza approfondita dell’ambiente che si intende proteggere.
Per i responsabili della sicurezza, questo significa investire in strumenti che permettano di mantenere una visione dinamica e continuamente aggiornata degli asset, delle loro relazioni e della loro esposizione.
Solo disponendo di questa base informativa è possibile applicare in modo efficace approcci evoluti come il Continuous Threat Exposure Management, migliorare la prioritizzazione degli interventi e costruire una strategia di difesa realmente proporzionata al rischio operativo.










Partecipa alla community